GAS Rivierenland Analyse beschikbaar
Website: gasrivierenland.be — Zetel: Grote Markt 21, 2800 Mechelen.
Aangesloten gemeenten (15): Berlaar, Bonheiden, Boortmeerbeek, Bornem, Duffel, Heist-op-den-Berg, Herent, Kortenberg, Lier, Mechelen, Nijlen, Putte, Puurs-Sint-Amands, Sint-Katelijne-Waver, Willebroek.
1. Vastgestelde AVG- en ePrivacy-schendingen
Een technische controle van gasrivierenland.be en de gelinkte privacy- en cookiepagina’s toont verschillende tekortkomingen ten opzichte van de AVG, de Belgische Wet van 30 juli 2018 en de Wet Elektronische Communicatie (art. 129 WEC).
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| Geen cookiebanner bij eerste bezoek | Art. 129 WEC — voorafgaande toestemming vereist | ePrivacy-schending |
YouTube-trackingcookies (YSC, PREF 10 jaar, VISITOR_INFO1_LIVE 240 dagen) zonder toestemming | Art. 129 WEC + Art. 6 AVG | Persistente derde-partij tracking |
| “Cookies weigeren via browserinstellingen” als toestemmingsmechanisme | GBA-richtlijnen 2023 — niet aanvaard als geldige toestemming | Ongeldig toestemmingsmodel |
| Privacybeleid laatste update 30/12/2019 | Art. 5(2) AVG — verantwoordingsplicht | Verouderde documentatie |
| Geen contactgegevens DPO (Functionaris voor Gegevensbescherming) | Art. 37 & 38 AVG — verplicht voor overheidsinstantie | Formele niet-naleving |
| Verbroken interne privacy-link (/jouw-privacy → HTTP 410) | Art. 12 AVG — transparantie | Informatieplicht geschonden |
| Formulier verzamelt rijksregisternummer zonder informatie bij verzameling | Art. 13 AVG + Wet 8 aug. 1983 (rijksregister) | Hoogrisico-verwerking |
| Geen vermelding recht op klacht bij de GBA | Art. 13(2)(d) AVG | Betrokkene niet geïnformeerd |
| Geen retentietermijnen vermeld | Art. 13(2)(a) AVG | Onbeperkte opslag mogelijk |
| Geen informatie over internationale doorgiften (YouTube → Google US) | Art. 13(1)(f) + H.V AVG | Onvolledige transparantie |
| Geen specifieke bepaling voor minderjarigen | Art. 8 AVG | Bijzondere bescherming ontbreekt |
2. Geschonden AVG-artikelen (samengevat)
Artikel 5(1)(a) — Transparantiebeginsel
Het privacybeleid uit 2019 dekt de huidige verwerkingsactiviteiten niet. De betrokkene wordt niet correct geïnformeerd.
Artikel 13 — Informatieplicht
Op het moment van gegevensverzameling (formulieren voor “andere bestuurder”, contestatie, enz.) wordt geen afzonderlijke privacy-mededeling getoond. Dit is vereist op het ogenblik van de verzameling, niet enkel op een aparte pagina.
Artikelen 37 & 38 — DPO
Als overheidsinstantie is GAS Rivierenland wettelijk verplicht een DPO aan te stellen en de contactgegevens publiek te maken. Die ontbreken op de website.
Artikel 129 WEC / ePrivacy — Cookies
Niet-essentiële cookies (YouTube-trackers) worden geplaatst zonder voorafgaande, geïnformeerde, granulaire toestemming. Er is geen weigerknop en geen gelaagde consent-categorieën.
3. Online formulieren — beveiliging
Bevindingen uit een technische controle van het contestatieformulier /snelheidsboete/andere-bestuurder en de startpagina (april 2026).
| Bevinding | Detail | Risico |
|---|---|---|
| Geen CSRF-token op het POST-contestatieformulier | De hidden inputs (pageNumber, pageName, __formName, MAX_FILE_SIZE, conditionalHiddenElements, adres-landvelden, g-recaptcha-response, g-recaptcha-action) bevatten géén anti-forgery token (csrf, _token, authenticity_token) | Cross-Site Request Forgery mogelijk |
| Google reCAPTCHA op contestatieformulier | Veld g-recaptcha-response + laden van www.google.com/recaptcha; doorgifte naar Google US | Niet vermeld in privacyverklaring — art. 13 + Hfd. V AVG |
| Meerdere US-CDNs op formulierpagina | fonts.googleapis.com, fonts.gstatic.com, cdnjs.cloudflare.com, maxcdn.bootstrapcdn.com, cdn.tiny.cloud | Internationale doorgifte (US) zonder disclosure |
| Geen Content-Security-Policy response-header | De server stuurt geen Content-Security-Policy | Geen defence-in-depth tegen XSS / injected scripts |
Rijksregisternummer als <input type="text"> | Zonder autocomplete="off" op het gevoelige veld | Browser-caching; art. 32 AVG (beveiliging) |
| HSTS aanwezig (1 jaar, includeSubDomains) | Positief; geen preload, maar solide basis | OK |
4. Aanbevolen verweer in een bezwaarschrift
- Beroep op Artikel 82 AVG (recht op schadevergoeding) bij gebruik van onrechtmatig verwerkte gegevens.
- Vermelding dat de verwerkingsverantwoordelijke zelf de informatieplicht niet naleeft, wat de rechtmatigheid van de gegevensinzameling aantast.
- Klacht mogelijk bij de Gegevensbeschermingsautoriteit (www.gegevensbeschermingsautoriteit.be).
Download deze analyse als PDF-bijlage bij uw bezwaarschrift:
Deutschsprachige Gemeinschaft (DG) — 9 gemeenten Analyse beschikbaar
Aangesloten gemeenten (9): Amel (Amblève), Büllingen, Burg-Reuland, Bütgenbach, Eupen, Kelmis, Lontzen, Raeren, Sankt Vith. Allen liggen in de provincie Luik.
Wie handelt GAS-boetes af voor DG-gemeenten?
De DG als instelling geeft geen GAS-boetes uit. Voor de 9 Duitstalige gemeenten verloopt GAS-handhaving via ofwel de gemeente zelf, ofwel de provinciale sanctionerende ambtenaar van de provincie Luik. De analyse van de Luikse provinciale SAC is daarom mee van toepassing.
Bijzondere taal- en proceduregaranties
| Recht | Rechtsbasis | Toepassing |
|---|---|---|
| Recht op procedure in het Duits | Art. 4 en 30 Grondwet + Taalwet bestuurszaken 1966 | Bezwaarschrift mag in het Duits worden ingediend; beslissing moet in het Duits worden terugbezorgd. |
| Recht op Duitstalige vertaling bij griffie | Art. 22 Wet op het gebruik der talen in gerechtszaken | Politierechtbank Eupen behandelt zaken in het Duits. |
| Recht op gratis Duitstalige vertaler | Art. 6 EVRM + Taalwet 1935 | Indien de vaststellende overheid geen Duits kan leveren. |
Aanbevolen verweer
- Eis dat alle kennisgevingen, PV’s en beslissingen in het Duits worden afgeleverd. Kennisgevingen in het Frans of Nederlands aan DG-inwoners kunnen nietig zijn.
- Beroep bij de Politierechtbank Eupen (niet Verviers of Luik), die Duitstalig werkt.
Download deze analyse:
WVI (West-Vlaamse Intercommunale) Analyse beschikbaar
Website: wvi.be — Zetel: Baron Ruzettelaan 35, 8310 Brugge.
Vastgestelde AVG- en ePrivacy-schendingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Privacy- en cookiebeleid bestaan op /privacy-policy en /cookie-policy maar geen laatste-update-datum | Art. 5(2) AVG | Verouderbaarheid niet aantoonbaar |
| Geen zichtbare cookiebanner bij eerste bezoek (enkel “Cookie settings”-link) | Art. 129 WEC | Geen vooraf-toestemming |
| Geen DPO-naam publiek | Art. 37(7) AVG | Formele niet-naleving |
| Social-links (FB, LinkedIn, Twitter, YouTube) in footer zonder vooraf-info over tracking | Art. 13 + Art. 129 WEC | Derde-partij tracking |
| Site-ontwikkeling door extern bureau (“Hannibal”); verwerker niet vermeld | Art. 13(1)(e) + Art. 28 AVG | Transparantie + verwerkersovereenkomst |
| Geen sectie internationale doorgiften | Art. 13(1)(f) + Hoofdstuk V | Schrems II — onvolledig |
Aanbevolen verweer
- Voer aan dat WVI “Cookie settings”-link alleen niet voldoet — voorafgaande toestemming blijft vereist.
- Omissie van verwerker “Hannibal”.
- Klacht mogelijk bij de GBA.
Download deze analyse:
Brugge & Ommeland (GAS-zone) Analyse beschikbaar
Website: brugge.be — Zetel: Burg 12, 8000 Brugge. Politie: politiebrugge.be.
Vastgestelde AVG- en ePrivacy-schendingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| Politiebrugge.be: Privacy & Cookie Policy-link aanwezig maar geen zichtbare datum | Art. 5(2) AVG | Verouderbaarheid niet aantoonbaar |
| Geen zichtbare cookiebanner op politiebrugge.be | Art. 129 WEC | ePrivacy-schending |
| Geen DPO-naam publiek op zonale politie-site | Art. 37(7) AVG | Formele niet-naleving |
| Politiezone-dekking niet expliciet vermeld op homepage | Art. 12 AVG | Transparantiegebrek |
| Geen cookiebanner zichtbaar op brugge.be (stedelijke site) | Art. 129 WEC | ePrivacy-schending |
| Geen sectie internationale doorgiften | Art. 13(1)(f) + Hoofdstuk V | Schrems II — onvolledig |
Aanbevolen verweer
- Voer de tweedeling aan: de GAS-boete wordt uitgevaardigd door Stad Brugge, maar de vaststelling loopt via politiebrugge.be — beide sites moeten afzonderlijk aan AVG voldoen, en geen van beide doet dat volledig.
- Klacht mogelijk bij de GBA.
Download deze analyse:
IDELUX Analyse beschikbaar
Website: idelux.be — Zetel: Drève de l’Arc-en-Ciel 98, 6700 Arlon. DPO: niet publiek vermeld.
Vastgestelde AVG- en ePrivacy-schendingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| Geen zichtbare cookiebanner met granulaire toestemming | Art. 129 WEC | ePrivacy-schending |
| Geen expliciete laatste-update-datum op privacybeleid | Art. 5(2) AVG | Verouderbaarheid niet aantoonbaar |
| Geen DPO-naam; enkel generiek idelux@idelux.be | Art. 37(7) AVG | Formele niet-naleving |
| Social-media links (FB, LinkedIn, Instagram, Twitter, YouTube) zonder vooraf-info | Art. 13 + Art. 129 WEC | Tracking bij doorklikken |
| Geen sectie over internationale doorgiften | Art. 13(1)(f) + Hoofdstuk V AVG | Schrems II — onvolledig |
| Geen specifieke bepaling voor minderjarigen | Art. 8 AVG | Bijzondere bescherming ontbreekt |
Aanbevolen verweer
- Verwijs naar het ontbreken van een geldige cookiebanner (Art. 129 WEC).
- Voer aan dat IDELUX zelf niet aan de informatieplicht (Art. 13) voldoet.
- Klacht mogelijk bij de Gegevensbeschermingsautoriteit.
Download deze analyse als PDF-bijlage bij uw bezwaarschrift:
INASEP Analyse beschikbaar
Website: inasep.be — Zetel: Rue des Viaux 1b, 5100 Naninne. DPO: niet publiek vermeld; enkel info@inasep.be.
Vastgestelde AVG- en ePrivacy-schendingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| Geen zichtbare cookiebanner | Art. 129 WEC | ePrivacy-schending |
| Privacybeleid bestaat maar geen laatste-update-datum | Art. 5(2) AVG | Verouderbaarheid niet aantoonbaar |
| Geen DPO-naam; enkel generiek info@inasep.be | Art. 37(7) AVG | Formele niet-naleving |
| Website gebouwd door extern bureau (“Expansion”) — verwerker niet vermeld | Art. 13(1)(e) + Art. 28 AVG | Transparantie + verwerkersovereenkomst |
| Geen sectie internationale doorgiften | Art. 13(1)(f) + Hoofdstuk V | Schrems II — onvolledig |
| Geen specifieke bepaling voor minderjarigen | Art. 8 AVG | Bijzondere bescherming ontbreekt |
Aanbevolen verweer
- Voer aan dat INASEP de verwerker “Expansion” niet vermeldt, wat art. 13 AVG schendt.
- Klacht mogelijk bij de GBA.
Download deze analyse:
BEP Analyse beschikbaar
Website: bep.be — Zetel: Avenue Sergent Vrithoff 2, 5000 Namur.
Vastgestelde AVG- en ePrivacy-schendingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| “Charte de protection des données personnelles” laatste update 26 november 2018 — meer dan 7 jaar oud | Art. 5(2) + Art. 24 AVG | Ernstig verouderde documentatie |
| Geen zichtbare cookiebanner | Art. 129 WEC | ePrivacy-schending |
| Geen DPO-naam publiek gemaakt | Art. 37(7) AVG | Formele niet-naleving |
| Lijst van aangesloten gemeenten niet op homepage | Art. 12 AVG | Transparantiegebrek |
| Geen sectie internationale doorgiften | Art. 13(1)(f) + Hoofdstuk V | Schrems II — onvolledig |
Aanbevolen verweer
- BEP hanteert een privacy-document uit 2018 — ruim vóór belangrijke GBA- en HvJ-beslissingen (Schrems II, 2020). Dit schendt Art. 5(2) verantwoordingsplicht.
- Klacht mogelijk bij de GBA.
Download deze analyse:
Intradel Analyse beschikbaar
Website: intradel.be — Zetel: Port de Herstal, 4040 Herstal.
Vastgestelde AVG- en ePrivacy-schendingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| Charte vie privée + Politique des cookies aanwezig maar geen zichtbare datum | Art. 5(2) AVG | Verouderbaarheid niet aantoonbaar |
| Geen zichtbare cookiebanner bij eerste bezoek | Art. 129 WEC | ePrivacy-schending |
| Geen DPO-naam zichtbaar | Art. 37(7) AVG | Formele niet-naleving |
| YouTube/social embeds zonder vooraf-toestemming | Art. 129 WEC + Art. 6 AVG | Derde-partij tracking |
| Geen sectie internationale doorgiften | Art. 13(1)(f) + Hoofdstuk V | Schrems II — onvolledig |
Aanbevolen verweer
- Voer aan dat privacy- en cookie-documenten bestaan maar geen datum dragen — transparantie-gebrek.
- Klacht mogelijk bij de GBA.
Download deze analyse:
TIBI (Charleroi) Analyse beschikbaar
Website: tibi.be — Zetel: Rue du Déversoir 1, 6010 Couillet.
Vastgestelde AVG- en ePrivacy-schendingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| Cookiebanner met enkel “J’accepte” — geen weigerknop, geen granulaire opties | Art. 129 WEC + GBA-richtlijnen 2023 | Ongeldig toestemmingsmodel |
| Geen cookie-categorieën of doeleinden getoond | Art. 13 AVG + Art. 129 WEC | Toestemming niet geïnformeerd |
| Geen DPO-naam of contactgegevens | Art. 37(7) AVG | Formele niet-naleving |
| Geen data-subject rights sectie | Art. 13(2)(b)-(d) AVG | Betrokkene niet geïnformeerd |
| Geen datum op “Mentions légales” | Art. 5(2) AVG | Verouderbaarheid niet aantoonbaar |
Aanbevolen verweer
- Sterke grond: TIBI hanteert een cookiebanner zonder weigeroptie — de GBA heeft in 2022 en 2023 meerdere beslissingen gepubliceerd die deze praktijk veroordelen (o.a. beslissing 81/2023).
- Verwijs naar de ontbrekende data-subject-rights-sectie.
- Klacht mogelijk bij de GBA.
Download deze analyse:
IPALLE Analyse beschikbaar
Website: ipalle.be — Zetel: Chemin de l’Eau Vive 1, 7503 Froyennes (Tournai).
Vastgestelde AVG- en ePrivacy-schendingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| Vie privée + Mentions légales + Cookies aanwezig maar geen zichtbare datum | Art. 5(2) AVG | Verouderbaarheid niet aantoonbaar |
| Geen zichtbare cookiebanner met granulaire toestemming | Art. 129 WEC | ePrivacy-schending |
| Geen DPO-naam publiek | Art. 37(7) AVG | Formele niet-naleving |
| Geen sectie internationale doorgiften | Art. 13(1)(f) + Hoofdstuk V | Schrems II — onvolledig |
| Geen specifieke bepaling voor minderjarigen | Art. 8 AVG | Bijzondere bescherming ontbreekt |
Aanbevolen verweer
- Voer aan dat de privacy-documenten geen datum dragen.
- Klacht mogelijk bij de GBA.
Download deze analyse:
HYGEA (Mons-Borinage) Analyse beschikbaar
Website: hygea.be — Zetel: Rue de la Biscuiterie 19, 7110 Houdeng-Goegnies.
Vastgestelde AVG- en ePrivacy-schendingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| TLS-certificaatketen valideert niet | Art. 32 AVG (passende technische maatregelen) | Beveiligingsincident |
| Technische details van het privacybeleid niet toegankelijk zonder bevestiging van certificaatfout | Art. 12 + 32 AVG | Transparantie + beveiliging |
Aanbevolen verweer
- Sterke grond: de TLS-fout op hygea.be is objectief verifieerbaar en toont rechtstreeks een schending van Art. 32 AVG aan. Voeg een screenshot van de browserwaarschuwing toe aan uw bezwaar.
- Klacht mogelijk bij de GBA.
Download deze analyse:
EcoWerf Analyse beschikbaar
Website: ecowerf.be — Zetel: Aarschotsesteenweg 210, 3012 Wilsele (Leuven).
Vastgestelde AVG- en ePrivacy-schendingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Algemene privacyverklaring op /algemene-privacyverklaring aanwezig maar geen laatste-update-datum | Art. 5(2) AVG | Verouderbaarheid niet aantoonbaar |
| Geen zichtbare cookiebanner met granulaire toestemming | Art. 129 WEC | ePrivacy-schending |
| Paddle CMS-platform gebruikt; verwerker niet vermeld in privacyverklaring | Art. 13(1)(e) + Art. 28 AVG | Transparantie + verwerkersovereenkomst |
| Geen DPO-naam publiek | Art. 37(7) AVG | Formele niet-naleving |
| Geen sectie internationale doorgiften | Art. 13(1)(f) + Hoofdstuk V | Schrems II — onvolledig |
Aanbevolen verweer
- Voer aan dat Paddle CMS als verwerker niet wordt vermeld.
- Klacht mogelijk bij de GBA.
Download deze analyse:
Leiedal Analyse beschikbaar
Website: leiedal.be — Zetel: President Kennedypark 10, 8500 Kortrijk.
Vastgestelde AVG- en ePrivacy-schendingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| Gebruiksvoorwaarden + privacyverklaring + cookiebeleid aanwezig — geen laatste-update-datum | Art. 5(2) AVG | Verouderbaarheid niet aantoonbaar |
| Geen zichtbare cookiebanner bij eerste bezoek (enkel “Cookievoorkeuren”-link) | Art. 129 WEC | Geen vooraf-toestemming |
| Geen DPO-naam publiek | Art. 37(7) AVG | Formele niet-naleving |
| Nieuwsbrief-opt-in correct geformuleerd (positief) | Art. 6(1)(a) AVG | OK |
| Geen sectie internationale doorgiften | Art. 13(1)(f) + Hoofdstuk V | Schrems II — onvolledig |
Aanbevolen verweer
- Voer aan dat de “Cookievoorkeuren”-link niet volstaat — voorafgaande toestemming blijft vereist voor niet-essentiële cookies.
- Klacht mogelijk bij de GBA.
Download deze analyse:
IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst Analyse beschikbaar
Verwerkingsverantwoordelijke: IGEAN milieu & veiligheid — Doornaardstraat 60, 2160 Wommelgem — Website: www.igean.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.igean.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=63072000 (2 jaar) + includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
IGEMO Analyse beschikbaar
Website: igemo.be — Zetel: Schoutetstraat 2, 2800 Mechelen. DPO: Sigrid Palmers — privacy@igemo.be.
1. Vastgestelde AVG- en ePrivacy-schendingen
Technische controle van igemo.be en de privacy-pagina (/privacy/), april 2026.
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| Privacyverklaring laatst herzien op 23/06/2020 — meer dan 5 jaar oud | Art. 5(2) + Art. 24 AVG — verantwoordingsplicht, passende maatregelen | Ernstig verouderde documentatie |
| “Analytische gegevens op de website worden voor onbepaalde tijd bewaard” | Art. 5(1)(e) AVG — opslagbeperking | Onbeperkte opslag in strijd met beginsel |
| Nieuwsbriefgegevens “in MailChimp opgeslagen voor onbepaalde tijd” | Art. 5(1)(e) AVG + Art. 44 AVG (Schrems II) | Opslagbeperking + US-doorgifte zonder SCCs vermeld |
| MailChimp, Combell, Microsoft vermeld als verwerkers maar geen SCCs of Schrems II-beveiligingsmaatregelen gedocumenteerd | Art. 46 AVG (passende waarborgen) + Schrems II | Internationale doorgifte zonder juridische grondslag |
| Geen sectie over internationale doorgiften | Art. 13(1)(f) + Hoofdstuk V AVG | Onvolledige transparantie |
| Geen specifieke bepaling voor minderjarigen | Art. 8 AVG | Bijzondere bescherming ontbreekt |
| Geen zichtbare cookiebanner met granulaire toestemming | Art. 129 WEC | ePrivacy-schending |
| YouTube-verwijzingen zonder vooraf-toestemming op laden | Art. 129 WEC + Art. 6 AVG | Derde-partij tracking |
| Klachtformulier via externe Microsoft Forms zonder vooraf-disclosure doorgifte naar Microsoft US | Art. 13 + Art. 46 AVG | Transparantie + Schrems II |
2. Geschonden AVG-artikelen (samengevat)
Artikel 5(1)(e) — Opslagbeperking
Twee expliciete vermeldingen van bewaring “voor onbepaalde tijd” (analytics + nieuwsbrief) zijn niet verenigbaar met het beginsel dat persoonsgegevens niet langer worden bewaard dan noodzakelijk.
Artikel 5(2) — Verantwoordingsplicht
Een privacyverklaring die sinds 2020 niet is bijgewerkt, terwijl de verwerkers en technieken zijn geëvolueerd, is aantoonbaar in gebreke.
Artikel 44-46 — Internationale doorgifte (Schrems II)
MailChimp (Intuit, US) en Microsoft (US) worden expliciet als verwerkers genoemd maar zonder documentatie van SCCs, aanvullende maatregelen of Transfer Impact Assessment. Dit is precies wat het HvJ in Schrems II heeft verboden.
Artikel 129 WEC / ePrivacy
Geen zichtbaar granulair toestemmingsmechanisme voor niet-essentiële cookies.
3. Aanbevolen verweer in een bezwaarschrift
- Voer aan dat IGEMO zelf al vijf jaar in gebreke blijft qua privacy-documentatie — dat ondergraaft de geloofwaardigheid van haar handhavingsactie.
- Beroep op Schrems II (C-311/18) bij gebruik van Microsoft- of MailChimp-gebaseerde doorgiften zonder aanvullende waarborgen.
- Klacht mogelijk bij de Gegevensbeschermingsautoriteit.
Download deze analyse als PDF-bijlage bij uw bezwaarschrift:
IOK (Kempen) Analyse beschikbaar
Website: iok.be — Zetel: Antwerpseweg 1A bus 1, 2440 Geel. DPO-contact: privacy@iok.be (via Welzijnszorg Kempen).
1. Vastgestelde AVG- en ePrivacy-schendingen
Technische controle van iok.be en de privacyverklaring, april 2026.
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| Geen expliciete laatste-update-datum op de privacyverklaring | Art. 5(2) AVG — verantwoordingsplicht | Verouderbaarheid niet aantoonbaar |
| DPO-functie uitbesteed aan externe entiteit (“Welzijnszorg Kempen”) zonder naam van natuurlijke persoon | Art. 37(7) AVG — naam en contactgegevens vereist | Formele niet-naleving |
| Bewaartermijnen: alleen verwijzing naar “verwerkingsregister” — niet publiek beschikbaar | Art. 13(2)(a) AVG — termijn moet aan betrokkene bekend zijn | Informatieplicht geschonden |
| Geen sectie over internationale doorgiften | Art. 13(1)(f) + Hoofdstuk V AVG | Onvolledige transparantie (Schrems II) |
| Geen specifieke bepaling voor minderjarigen | Art. 8 AVG | Bijzondere bescherming ontbreekt |
| Geen zichtbare cookiebanner met granulaire toestemming | Art. 129 WEC | ePrivacy-schending |
| Klachtrecht bij GBA vermeld (positief) | Art. 13(2)(d) AVG | OK |
2. Geschonden AVG-artikelen (samengevat)
Artikel 13 — Informatieplicht
De verwijzing naar een niet-publiek “verwerkingsregister” voor bewaartermijnen en andere essentiële informatie is geen geldige manier om aan de informatieplicht te voldoen. De GBA heeft deze praktijk meermaals afgewezen.
Artikel 37(7) — DPO
De uitbesteding van de DPO-functie aan een externe organisatie (Welzijnszorg Kempen) is wettelijk toegestaan, maar de naam van de concrete natuurlijke persoon die de functie uitoefent moet publiek zijn.
Artikel 44-46 — Internationale doorgifte
Geen woord over Schrems II-waarborgen terwijl waarschijnlijk Microsoft 365, Google Workspace of vergelijkbare US-diensten worden gebruikt.
Artikel 129 WEC / ePrivacy
Geen zichtbaar granulair toestemmingsmechanisme voor niet-essentiële cookies.
3. Aanbevolen verweer in een bezwaarschrift
- Voer aan dat de verwijzing naar een niet-publiek verwerkingsregister voor bewaartermijnen in strijd is met Art. 13(2)(a) AVG.
- Klacht mogelijk bij de Gegevensbeschermingsautoriteit (gegevensbeschermingsautoriteit.be).
- Beroep op Artikel 82 AVG (recht op schadevergoeding) bij bewijs van onrechtmatige verwerking.
Download deze analyse als PDF-bijlage bij uw bezwaarschrift:
Haviland (Halle-Vilvoorde) Analyse beschikbaar
Website: haviland.be — Verwerkingsverantwoordelijke: Haviland Regiopartners, Poverstraat 75 bus 47, 1731 Asse — Contact informatieveiligheid: informatieveiligheid@haviland.be.
Aangesloten gemeenten (23): Affligem, Asse, Beersel, Dilbeek, Grimbergen, Kampenhout, Kapelle-op-den-Bos, Lennik, Liedekerke, Londerzeel, Machelen, Meise, Merchtem, Opwijk, Pepingen, Roosdaal, Sint-Pieters-Leeuw, Steenokkerzeel, Ternat, Vilvoorde, Wemmel, Zaventem, Zemst. Niet elke gemeente neemt deel aan elke GAS-categorie (GAS 1-2-3, blauwe zone, GAS 4, GAS 5).
1. Vastgestelde AVG- en ePrivacy-schendingen
Een technische controle van haviland.be op 17 april 2026 toont de volgende tekortkomingen ten opzichte van de AVG, de Belgische Wet van 30 juli 2018 en art. 129 van de Wet Elektronische Communicatie.
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Driedubbele analytics-stack: Google Analytics (_ga, _gat, _gid), Hotjar (_hjid) én Matomo (_pk_id, _pk_ses, ...) gelijktijdig actief | Art. 5(1)(c) AVG — proportionaliteit & dataminimalisatie | Bovenmatige verwerking |
| Rechtstreekse tegenstrijdigheid: het privacybeleid stelt expliciet “geen gegevens buiten de EU”, terwijl Google Analytics en Hotjar gegevens naar de Verenigde Staten overdragen | Art. 5(1)(a) AVG — transparantie & juistheid; Hfd. V AVG | Valse verklaring / schending transparantie |
AddThis-cookies (__atuvc, __atuvs) vermeld in het cookiebeleid — AddThis is sinds mei 2023 door Oracle beëindigd | Art. 5(2) AVG — verantwoordingsplicht | Onjuiste/verouderde documentatie |
Universal Analytics-cookies (__utmb, __utmc, __utmz) in cookielijst — UA is door Google uitgefaseerd op 1 juli 2023 | Art. 5(2) AVG | Niet bijgewerkte documentatie |
| Geen bewaartermijnen voor één enkele cookie | Art. 13(2)(a) AVG | Onbeperkte opslag mogelijk |
Geen DPO-naam of -mailadres gepubliceerd (enkel een generiek adres informatieveiligheid@) | Art. 37 & 38 AVG | Formele niet-naleving (overheidsinstantie) |
| Geen gecertificeerde CMP; geen IAB TCF-integratie | GBA-richtlijnen inzake cookies 2023 | Geen aantoonbare toestemmingsregistratie |
| Verwijzing naar “browserinstellingen” om toestemming in te trekken | GBA-advies 2023 — niet aanvaard als geldig mechanisme | Ongeldige intrekking |
| Geen afzonderlijke vermelding van internationale doorgiften, ondanks gebruik van GA/Hotjar/YouTube (doorgifte Google US) | Art. 13(1)(f) + Hfd. V AVG | Onvolledige transparantie |
| Geen vermelding van de concrete verwerkers (enkel categorieën “hosting/logistiek/beveiliging”) | Art. 13(1)(e) AVG | Ontbrekende recipient-informatie |
2. Kernschendingen samengevat
Artikel 5(1)(a) — Transparantie en juistheid
De privacyverklaring bevat een feitelijk onjuiste bewering: “Haviland Regiopartners deelt geen persoonsgegevens met partijen buiten de EU”. Dit is onverenigbaar met de aanwezigheid van Google Analytics, Hotjar en YouTube-embeds, die allemaal gegevens doorgeven aan Amerikaanse verwerkers.
Artikel 5(1)(c) — Dataminimalisatie
Het gelijktijdig inzetten van drie analytics-systemen (Google Analytics + Hotjar + Matomo) is per definitie niet het minimum dat nodig is voor statistische doeleinden.
Artikel 129 WEC / ePrivacy — Cookies
Niet-essentiële cookies (statistiek, social-sharing) worden in de beschrijving gekoppeld aan een “pop-up”, maar zonder granulaire categorie-knoppen, zonder aanwijsbare weigerknop op gelijke voet met de aanvaardknop en zonder gedocumenteerde pre-tick status.
Artikelen 37 & 38 — DPO
Haviland is een intercommunale (publiekrechtelijk) en moet een DPO aanstellen én de contactgegevens publiek maken. Een generiek mailadres informatieveiligheid@haviland.be voldoet niet aan artikel 37(7) AVG.
3. Online formulieren — beveiliging
Bevindingen uit een technische controle van haviland.be/nl en haviland.be/nl/contact (april 2026). Opmerking: het contactformulier wordt waarschijnlijk client-side gerenderd (Paddle CMS); alleen de pagina-wrapper kan statisch geïnspecteerd worden.
| Bevinding | Detail | Risico |
|---|---|---|
| Social- en tracking-embeds laden op elke pagina (inclusief de contactpagina) | Voor toestemming worden www.facebook.com, www.linkedin.com, www.youtube.com, www.googletagmanager.com en cdn.jsdelivr.net geladen | Art. 129 WEC (voorafgaande toestemming) + Hfd. V AVG (US-doorgifte) |
| Google Tag Manager op elke pagina | GTM laadt Google Analytics runtime — dit verklaart de GA-cookies in het cookiebeleid, maar contradicteert tegelijk de bewering “geen gegevens buiten de EU” | Art. 5(1)(a) AVG — transparantie & juistheid |
| Geen Content-Security-Policy response-header | De server stuurt geen CSP | Geen defence-in-depth tegen XSS / injected scripts |
| Drupal-module “EU Cookie Compliance” als cookiebanner (geen gecertificeerd CMP) | Geen IAB TCF-integratie; knop “Toestemming intrekken” in de markup als visually-hidden gemarkeerd | GBA-richtlijnen 2023 niet gerespecteerd |
Drupal form-API anti-CSRF (form_build_id + form_id) | Aanwezig op de zoekformulieren; standaard Drupal bescherming | Positief |
| HSTS aanwezig (2 jaar, includeSubDomains) | Sterke HSTS-instelling | Positief |
4. Aanbevolen verweer in een bezwaarschrift
- Verwijzing naar de aantoonbare tegenstrijdigheid tussen privacybeleid en cookieverklaring — tast de rechtmatigheid van de verwerking aan (art. 6 AVG).
- Beroep op artikel 82 AVG (schadevergoeding) wegens onrechtmatig gebruik van tracking zonder geldige toestemming.
- Klacht mogelijk bij de Gegevensbeschermingsautoriteit en de Vlaamse Toezichtcommissie (beide in het privacybeleid zelf vermeld).
/nl/privacy, /nl/home/cookieverklaring en /nl/home/gas-overtredingen. Privacybeleid laatste update 5 januari 2026; cookielijst bevat echter sinds 2023 afgeschafte trackers. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.
Download deze analyse als PDF-bijlage bij uw bezwaarschrift:
Stad Brussel / Ville de Bruxelles Analyse beschikbaar
Website: brussel.be — Bezwaarportaal: brucity.cityenforcement.com — Verwerkingsverantwoordelijke: Stad Brussel (KBO 0207.373.429), Hallenstraat 4, 1000 Brussel — DPO: dpo@brucity.be.
Aangesloten gemeente: Stad Brussel. Bezwaartermijn: 10 kalenderdagen na ontvangst uitnodiging tot betalen. Bezwaar ontslaat niet van de betaalverplichting; niet-betaling brengt +15 EUR administratiekosten mee. Online kanaal brucity.cityenforcement.com, postadres Cel Parkeren, Hallenstraat 4, 1000 Brussel, telefoon 02 279 22 11 (optie 3, dan 1), ma-vr 8u30-12u30.
1. Vastgestelde AVG- en ePrivacy-schendingen
Controle op 17 april 2026 van de publieke pagina's brussel.be/parkeren-bezwaar-tegen-retributie, brussel.be/wettelijke-vermeldingen en het portaal brucity.cityenforcement.com.
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
| « Anoniem »-claim op bezwaarformulier terwijl kenteken + PV-referentie worden verzameld | Art. 4(1), 12 & 13 AVG — GBA-beslissing 56/2026 | Misleidende informatie aan de betrokkene |
| Privacyverklaring (versie 18 juni 2026) zonder specifieke informatie over parkeerhandhaving | Art. 5(2), 12 & 13 AVG | Verouderde transparantie |
Cookiebeleid /cookiebeleid geeft HTTP 404 | Art. 129 WEC | Informatieplicht geschonden |
| Social-embeds (Facebook, Instagram, YouTube, TikTok, LinkedIn, Bluesky, Spotify) op de publieke pagina | Art. 129 WEC | Tracking voor toestemming |
Geen Strict-Transport-Security, geen Content-Security-Policy, geen Referrer-Policy, geen Permissions-Policy op brussel.be | Art. 32 AVG | Ontbrekende defence-in-depth |
CSP van het portaal laat telemetrie toe naar Microsoft Azure Application Insights (dc.services.visualstudio.com) | Hfd. V AVG | Doorgifte naar Amerikaanse verwerker, niet gedocumenteerd |
| Externe verwerker cityenforcement; verwerkersovereenkomst niet publiek | Art. 28(3) AVG — GBA 29 sep. 2023 | Retroactieve overeenkomsten zijn ongeldig |
| Geen DPIA voor ANPR / scanauto's gepubliceerd | Art. 35 AVG — GBA 129/2023, 56/2026 | Hoogrisico-verwerking zonder beoordeling |
| Portaal heeft wél sterke beveiligingsheaders (CSP, HSTS preload, Referrer-Policy, Permissions-Policy) | Art. 32 AVG | Positief |
2. Geschonden AVG-artikelen (samengevat)
Artikel 12 & 13 AVG — transparantie en informatieplicht
Door het formulier als « anoniem » te presenteren terwijl kenteken en PV-referentie worden verzameld, wordt de betrokkene misleid. Een kentekenplaat is persoonsgegeven (art. 4(1) AVG).
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke verkeersbevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet als rechtsgrondslag dienen voor de overdracht van kentekengegevens of het gebruik van ANPR zonder specifieke wettelijke basis en DPIA.
Artikel 28(3) AVG — verwerkersovereenkomsten
De GBA (29 sep. 2023) oordeelde dat retroactieve verwerkersovereenkomsten ongeldig zijn. De overeenkomst met cityenforcement moet publiek en dateren van vóór de verwerking.
Artikel 32 AVG / Art. 129 WEC — beveiliging en cookies
Het ontbreken van HSTS/CSP/Referrer-Policy/Permissions-Policy op brussel.be, gecombineerd met een 404-cookiebeleid en social-trackers die laden voor toestemming, vormt een structurele schending.
3. Online formulieren — beveiliging
| Bevinding | Detail | Risico |
|---|---|---|
| Bezwaarportaal brucity.cityenforcement.com gebruikt HSTS + preload | max-age=31536000; includeSubDomains; preload | Positief |
Portaal heeft een strikte CSP (default-src 'none') met form-action beperkt tot self + Worldline-payment | Goede defence-in-depth; betaling via payment-webinit.sips-services.com | Positief |
| Portaal is een SPA: inhoud wordt client-side gerenderd | Formulierstructuur niet statisch inspecteerbaar; audit vereist runtime DevTools | Informatief |
| Portaal-CSP laat Microsoft Azure-telemetrie toe | dc.services.visualstudio.com — doorgifte naar Microsoft | Hfd. V AVG |
| brussel.be zonder HSTS/CSP/Referrer-Policy/Permissions-Policy | Sessie-cookie cookiesession1 zonder gedocumenteerde Secure of SameSite-attributen | Art. 32 AVG |
4. Aanbevolen verweer in een bezwaarschrift
- Verwijzing naar de feitelijke tegenstrijdigheid tussen de anonimiteitsclaim en de verzameling van kenteken + PV-referentie.
- Beroep op GBA-beslissing 56/2026 en 129/2023.
- Eis tot voorlegging van de DPIA voor ANPR-/scanauto-inzet en van een geldige verwerkersovereenkomst met cityenforcement.
- Klacht mogelijk bij de Gegevensbeschermingsautoriteit (Drukpersstraat 35, 1000 Brussel).
Download deze analyse als PDF-bijlage bij uw bezwaarschrift:
Province de Hainaut Analyse beschikbaar
Verwerkingsverantwoordelijke: Province de Hainaut — Bureau provincial des Amendes Administratives — Avenue Général de Gaulle 102, 7000 Mons — Website: www.hainaut.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Province de Hainaut aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.hainaut.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS aanwezig maar max-age=15552000 < 1 jaar — onder de aanbevolen duur | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Slechts gedeeltelijke Content-Security-Policy (enkel frame-ancestors, report-uri) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
| tarteaucitron als CMP — positief, Europees alternatief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Province de Liège Analyse beschikbaar
Verwerkingsverantwoordelijke: Province de Liège — Fonctionnaires sanctionnateurs provinciaux — Rue Ernest Solvay 11, 4000 Liège — Website: www.provincedeliege.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Province de Liège aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.provincedeliege.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Facebook, YouTube-embeds aanwezig | Art. 129 WEC / LCE / GEK / ECA | Schending |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
| tarteaucitron als CMP — positief, Europees alternatief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Province de Namur Analyse beschikbaar
Verwerkingsverantwoordelijke: Province de Namur — Bureau des amendes administratives — Rue Henri Blès 190C, 5000 Namur — Website: www.province.namur.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Province de Namur aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.province.namur.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS aanwezig maar max-age=16000000 < 1 jaar — onder de aanbevolen duur | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Province de Luxembourg Analyse beschikbaar
Verwerkingsverantwoordelijke: Province de Luxembourg — Service des amendes administratives — Place Léopold 1, 6700 Arlon — Website: www.province.luxembourg.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Province de Luxembourg aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.province.luxembourg.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS 2 jaar + includeSubDomains + preload — sterke configuratie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
| tarteaucitron als CMP — positief, Europees alternatief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Province du Brabant wallon Analyse beschikbaar
Verwerkingsverantwoordelijke: Province du Brabant wallon — Fonctionnaire sanctionnateur — Place du Brabant wallon 1, 1300 Wavre — Website: www.brabantwallon.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Province du Brabant wallon aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.brabantwallon.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Mechelen Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Mechelen — Grote Markt 21, 2800 Mechelen — Website: www.mechelen.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Mechelen aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.mechelen.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Server-banner met versie-informatie (Unit/1.33.0) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville d'Arlon Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville d'Arlon — Rue Paul Reuter 8, 6700 Arlon — Website: www.arlon.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville d'Arlon aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.arlon.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node — Avenue de l'Astronomie 13, 1210 Saint-Josse-ten-Noode — Website: www.sjtn.brussels.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.sjtn.brussels op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Provincie Vlaams-Brabant Analyse beschikbaar
Verwerkingsverantwoordelijke: Provincie Vlaams-Brabant — Provincieplein 1, 3010 Leuven — Website: www.vlaamsbrabant.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Provincie Vlaams-Brabant aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.vlaamsbrabant.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS aanwezig maar max-age=16070400 < 1 jaar — onder de aanbevolen duur | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Content-Security-Policy aanwezig maar ruim (default-src laat https:, wildcards of 'unsafe-inline' toe) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: same-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Provincie Oost-Vlaanderen Analyse beschikbaar
Verwerkingsverantwoordelijke: Provincie Oost-Vlaanderen — Gouvernementstraat 1, 9000 Gent — Website: oost-vlaanderen.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Provincie Oost-Vlaanderen aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op oost-vlaanderen.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Provincie Limburg Analyse beschikbaar
Verwerkingsverantwoordelijke: Provincie Limburg — Universiteitslaan 1, 3500 Hasselt — Website: www.limburg.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Provincie Limburg aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.limburg.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Slechts gedeeltelijke Content-Security-Policy (enkel report-uri) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Zwakke Referrer-Policy: no-referrer-when-downgrade | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Gebruikt Piwik PRO (EU-hosted analytics) in plaats van Google Analytics | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Ieper Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Ieper (KBO 0207.518.630) — Grote Markt 34, 8900 Ieper — Website: www.ieper.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Ieper aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.ieper.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, font-src, frame-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Eeklo Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Eeklo (KBO 0207.461.616) — Industrielaan 2, 9900 Eeklo — Website: www.eeklo.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Eeklo aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.eeklo.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, font-src, frame-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Halle Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Halle (KBO 0207.528.640) — Oudstrijdersplein 18, 1500 Halle — Website: www.halle.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Halle aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.halle.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS 2 jaar + includeSubDomains + preload — sterke configuratie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Slechts gedeeltelijke Content-Security-Policy (enkel upgrade-insecure-requests, frame-ancestors, script-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
| Hotjar session-recording/heatmaps aanwezig | Art. 129 WEC / LCE / GEK / ECA | Schending |
| Gebruik van CookieScript als CMP — positief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Tienen Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Tienen (KBO 0207.537.929) — Grote Markt 27, 3300 Tienen — Website: www.tienen.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Tienen aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.tienen.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS 2 jaar + includeSubDomains + preload — sterke configuratie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de Dinant Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de Dinant (BCE 0207.360.125) — Rue Grande 112, 5500 Dinant — Website: www.dinant.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Dinant aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.dinant.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS 2 jaar + includeSubDomains + preload — sterke configuratie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
| YouTube-embeds aanwezig | Art. 129 WEC / LCE / GEK / ECA | Schending |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de Wavre Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de Wavre (BCE 0207.381.392) — Place de l'Hôtel de Ville, 1300 Wavre — Website: www.wavre.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Wavre aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.wavre.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de Huy Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de Huy (BCE 0207.348.088) — Grand-Place 1, 4500 Huy — Website: www.huy.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Huy aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.huy.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville d'Ath Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville d'Ath (BCE 0207.362.500) — Rue de Pintamont 54, 7800 Ath — Website: www.ath.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville d'Ath aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.ath.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Waterloo Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Waterloo (BCE 0216.694.712) — Rue François Libert 28, 1410 Waterloo — Website: www.waterloo.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Waterloo aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.waterloo.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Deinze Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Deinze (KBO 0207.489.352) — Brielstraat 2, 9800 Deinze — Website: www.deinze.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Deinze aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.deinze.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Content-Security-Policy aanwezig maar ruim (default-src laat https:, wildcards of 'unsafe-inline' toe) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune d'Ixelles / Gemeente Elsene Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune d'Ixelles (BCE 0207.387.826) — Chaussée d'Ixelles 168, 1050 Ixelles — Website: www.ixelles.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Ixelles / Gemeente Elsene aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.ixelles.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Slechts gedeeltelijke Content-Security-Policy (enkel frame-ancestors) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune d'Uccle / Gemeente Ukkel Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune d'Uccle (BCE 0207.393.074) — Place Jean Vander Elst 29, 1180 Uccle — Website: www.uccle.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Uccle / Gemeente Ukkel aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.uccle.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Server-banner met versie-informatie (Apache/2.4.58 (Ubuntu)) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Forest / Gemeente Vorst Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Forest (BCE 0207.387.529) — Rue du Curé 2, 1190 Forest — Website: www.forest.brussels.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Forest / Gemeente Vorst aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.forest.brussels op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Jette / Gemeente Jette Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Jette (BCE 0207.389.804) — Chaussée de Wemmel 100, 1090 Jette — Website: jette.brussels.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Jette / Gemeente Jette aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op jette.brussels op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
| Gebruik van Klaro als CMP — positief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Koekelberg / Gemeente Koekelberg Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Koekelberg (BCE 0207.387.727) — Place Henri Vanhuffel 6, 1081 Koekelberg — Website: www.koekelberg.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Koekelberg / Gemeente Koekelberg aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.koekelberg.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Server-banner met versie-informatie (Microsoft-IIS/10.0) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
| Google reCAPTCHA aanwezig (US-verwerker, niet gedocumenteerd) | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Berchem-Sainte-Agathe (BCE 0207.386.240) — Avenue du Roi Albert 33, 1082 Berchem-Sainte-Agathe — Website: www.1082.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.1082.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Server-banner met versie-informatie (Apache/2.4.62 (Win64) OpenSSL/3.1.7 PHP/8.3.14 mod_fcgid/2.3) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Facebook-embeds aanwezig | Art. 129 WEC / LCE / GEK / ECA | Schending |
| Gebruik van CookieYes als CMP — positief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Watermael-Boitsfort (BCE 0207.393.470) — Place Antoine Gilson 1, 1170 Watermael-Boitsfort — Website: www.watermael-boitsfort.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.watermael-boitsfort.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune d'Evere / Gemeente Evere Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune d'Evere (BCE 0207.384.064) — Square Hoedemaekers 10, 1140 Evere — Website: www.evere.brussels.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Evere / Gemeente Evere aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.evere.brussels op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Ganshoren / Gemeente Ganshoren Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Ganshoren (BCE 0207.387.826) — Avenue Charles-Quint 140, 1083 Ganshoren — Website: www.ganshoren.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Ganshoren / Gemeente Ganshoren aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.ganshoren.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
Google Maps (maps.googleapis.com) — US-verwerker | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune d'Auderghem / Gemeente Oudergem Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune d'Auderghem (BCE 0207.386.438) — Rue Emile Idiers 12, 1160 Auderghem — Website: www.auderghem.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Auderghem / Gemeente Oudergem aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.auderghem.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Woluwe-Saint-Lambert (BCE 0207.397.034) — Avenue Paul Hymans 2, 1200 Woluwe-Saint-Lambert — Website: www.woluwe1200.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.woluwe1200.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Woluwe-Saint-Pierre (BCE 0207.395.153) — Avenue Charles Thielemans 93, 1150 Woluwe-Saint-Pierre — Website: www.woluwe1150.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.woluwe1150.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Slechts gedeeltelijke Content-Security-Policy (enkel frame-ancestors) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Facebook-embeds aanwezig | Art. 129 WEC / LCE / GEK / ECA | Schending |
| Google reCAPTCHA aanwezig (US-verwerker, niet gedocumenteerd) | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune d'Anderlecht / Gemeente Anderlecht Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune d'Anderlecht (BCE 0207.393.470) — Place du Conseil 1, 1070 Anderlecht — Website: www.anderlecht.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Anderlecht / Gemeente Anderlecht aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.anderlecht.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
| Facebook-embeds aanwezig | Art. 129 WEC / LCE / GEK / ECA | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Schaerbeek / Gemeente Schaarbeek Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Schaerbeek (BCE 0207.377.988) — Place Colignon, 1030 Schaerbeek — Website: www.1030.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Schaerbeek / Gemeente Schaarbeek aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.1030.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Strenge Content-Security-Policy (default-src 'self') | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune de Molenbeek-Saint-Jean (BCE 0207.391.193) — Rue du Comte de Flandre 20, 1080 Molenbeek-Saint-Jean — Website: www.molenbeek.irisnet.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.molenbeek.irisnet.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Commune d'Etterbeek Analyse beschikbaar
Verwerkingsverantwoordelijke: Commune d'Etterbeek (BCE 0207.383.274) — Avenue d'Auderghem 113-117, 1040 Etterbeek — Website: etterbeek.brussels.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Etterbeek aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op etterbeek.brussels op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Turnhout Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Turnhout (KBO 0207.537.434) — Campus Blairon 200, 2300 Turnhout — Website: www.turnhout.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Turnhout aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.turnhout.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=63072000 (2 jaar) + includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Strenge Content-Security-Policy (default-src 'self') | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
| Gebruik van Klaro als CMP — positief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Beringen Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Beringen (KBO 0207.525.461) — Mijnschoolstraat 88, 3580 Beringen — Website: www.beringen.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Beringen aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.beringen.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, font-src, frame-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Lommel Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Lommel (KBO 0207.519.026) — Hertog Janplein 1, 3920 Lommel — Website: www.lommel.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Lommel aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.lommel.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, font-src, frame-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Geel Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Geel (KBO 0207.524.966) — Werft 20, 2440 Geel — Website: www.geel.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Geel aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.geel.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Content-Security-Policy aanwezig maar ruim (default-src laat https:, wildcards of 'unsafe-inline' toe) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de Mouscron Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de Mouscron (BCE 0207.356.899) — Grand-Place 1, 7700 Mouscron — Website: www.mouscron.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Mouscron aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.mouscron.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Kortrijk Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Kortrijk (KBO 0207.494.678) — Grote Markt 54, 8500 Kortrijk — Website: www.kortrijk.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Kortrijk aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.kortrijk.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Google Maps (maps.googleapis.com) — US-verwerker | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
| Gebruik van Klaro als CMP — positief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Oostende Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Oostende (KBO 0207.473.295) — Vindictivelaan 1, 8400 Oostende — Website: www.oostende.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Oostende aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.oostende.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, font-src, frame-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Sint-Niklaas Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Sint-Niklaas (KBO 0207.486.859) — Grote Markt 1, 9100 Sint-Niklaas — Website: www.sint-niklaas.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Sint-Niklaas aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.sint-niklaas.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
| Gebruik van Cookiebot als CMP — positief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Aalst Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Aalst (KBO 0207.449.148) — Grote Markt 3, 9300 Aalst — Website: aalst.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Aalst aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op aalst.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Genk Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Genk (KBO 0207.522.491) — Stadsplein 1, 3600 Genk — Website: www.genk.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Genk aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.genk.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, frame-src, img-src 'self') | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Roeselare Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Roeselare (KBO 0207.490.219) — Botermarkt 2, 8800 Roeselare — Website: www.roeselare.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Roeselare aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.roeselare.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS aanwezig maar max-age=15552000 < 1 jaar — onder de aanbevolen duur | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
| Gebruik van Klaro als CMP — positief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de Tournai Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de Tournai (BCE 0207.352.297) — Rue Saint-Martin 52, 7500 Tournai — Website: www.tournai.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Tournai aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.tournai.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=63072000 zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Zwakke Referrer-Policy: no-referrer-when-downgrade | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de La Louvière Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de La Louvière (BCE 0207.382.086) — Place Communale 1, 7100 La Louvière — Website: www.lalouviere.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de La Louvière aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.lalouviere.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de Seraing Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de Seraing (BCE 0207.335.221) — Place Communale 8, 4100 Seraing — Website: www.seraing.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Seraing aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.seraing.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Zwakke Referrer-Policy: no-referrer-when-downgrade | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| tarteaucitron als CMP — positief, Europees alternatief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de Verviers Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de Verviers (BCE 0207.356.048) — Place du Marché 55, 4800 Verviers — Website: www.verviers.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Verviers aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.verviers.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de Liège Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de Liège (BCE 0207.343.238) — Place du Marché 2, 4000 Liège — Website: www.liege.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Liège aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.liege.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
| YouTube-embeds aanwezig | Art. 129 WEC / LCE / GEK / ECA | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de Namur Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de Namur (BCE 0207.341.854) — Hôtel de Ville, 5000 Namur — Website: www.namur.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Namur aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.namur.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
| YouTube-embeds aanwezig | Art. 129 WEC / LCE / GEK / ECA | Schending |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de Mons Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de Mons (BCE 0207.272.119) — Grand-Place 22, 7000 Mons — Website: www.mons.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Mons aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.mons.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met includeSubDomains (1 jaar) — solide basis | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Ville de Charleroi Analyse beschikbaar
Verwerkingsverantwoordelijke: Ville de Charleroi (BCE 0207.362.105) — Place Charles II 14-15, 6000 Charleroi — Website: www.charleroi.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Charleroi aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.charleroi.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Zwakke Referrer-Policy: no-referrer-when-downgrade | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Server-banner met versie-informatie (Apache/2.4.68 (Debian)) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Antwerpen Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Antwerpen (KBO 0207.500.123) — Dienst Mobiliteit & Parkeren — Grote Markt 1, 2000 Antwerpen — Website: www.antwerpen.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Antwerpen aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.antwerpen.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS aanwezig maar max-age=15552000 < 1 jaar — onder de aanbevolen duur | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Strenge Content-Security-Policy (default-src 'self') | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Content-Security-Policy bevat een ongeldige directive (undefined) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Correcte Referrer-Policy: no-referrer | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Gent Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Gent (KBO 0207.451.227) — Botermarkt 1, 9000 Gent — Website: stad.gent.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Gent aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op stad.gent op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS 2 jaar + includeSubDomains + preload — sterke configuratie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Strenge Content-Security-Policy (default-src 'self') | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatie | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
| Google Tag Manager laadt Google Analytics runtime (US-doorgifte) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Schending |
| Gebruik van CookieYes als CMP — positief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Brugge Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Brugge (KBO 0207.528.035) — Burg 12, 8000 Brugge — Website: www.brugge.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Brugge aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.brugge.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
HSTS met max-age=31557600 zonder includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Correcte Referrer-Policy: strict-origin-when-cross-origin | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conform |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
| Gebruikt Matomo (privacy-vriendelijker dan Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
| Gebruik van CookieScript als CMP — positief | Art. 129 WEC / LCE / GEK / ECA | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Leuven Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Leuven (KBO 0207.475.077) — Professor Van Overstraetenplein 1, 3000 Leuven — Website: www.leuven.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Leuven aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.leuven.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
| Geen Content-Security-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Stad Hasselt Analyse beschikbaar
Verwerkingsverantwoordelijke: Stad Hasselt (KBO 0207.476.069) — Groenplein 1, 3500 Hasselt — Website: www.hasselt.be.
Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Hasselt aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.hasselt.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.
1. Vastgestelde tekortkomingen
| Bevinding | Juridische grondslag | Risico |
|---|---|---|
Geen Strict-Transport-Security response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Slechts gedeeltelijke Content-Security-Policy (enkel frame-ancestors, report-uri) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Geen Referrer-Policy response-header | Art. 32 AVG / RGPD / DSGVO / GDPR | Schending |
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatief |
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosure | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Schending |
| Gebruikt Piwik PRO (EU-hosted analytics) in plaats van Google Analytics | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conform |
2. Juridische kwalificatie
Artikel 5(1)(a) AVG — transparantie
Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.
Artikel 6 AVG — rechtsgrondslag
Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.
Hoofdstuk V AVG — doorgiften
Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.
Artikel 32 AVG — beveiliging
Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.
Artikel 129 WEC — ePrivacy
Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.
3. Aanbevolen verweer in een bezwaarschrift
- de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
- akte wordt verleend van de vastgestelde technische tekortkomingen;
- in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
- de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermingsautoriteit;
- akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.